Lorsqu'un client envoie une requête HTTPS à un point de présence (POP) Edge Security Acceleration (ESA), le client et le POP négocient une suite cryptographique TLS et une version de protocole lors de la négociation TLS. Configurez ces paramètres pour concilier sécurité et compatibilité.
Versions du protocole TLS
TLS (Transport Layer Security) et son prédécesseur SSL (Secure Sockets Layer) sont des protocoles cryptographiques qui chiffrent les données échangées entre les endpoints sur les réseaux informatiques.
Les versions TLS prises en charge sont les suivantes : 1,0, 1,1, 1,2 et 1,3. La version TLS 1.3 offre le meilleur niveau de sécurité et de performance.
Groupes de suites cryptographiques TLS
Une suite cryptographique TLS combine des algorithmes d'authentification, de chiffrement et d'authentification de message. Lors de la négociation TLS, le client et le serveur s'accordent sur une suite cryptographique compatible pour établir une communication sécurisée. Chaque suite offre un niveau de sécurité différent.
Un groupe de suites cryptographiques TLS correspond à un ensemble de suites cryptographiques.
Choisir un groupe de suites cryptographiques et une version TLS
|
Cas d'utilisation |
Groupe de suites cryptographiques |
Protocoles TLS pris en charge |
Caractéristiques |
|
Compatibilité élevée, sécurité modérée |
Toutes les suites cryptographiques (par défaut) |
TLS 1.0, TLS 1.1, TLS 1.2, TLS 1.3 (facultatif) |
Assure la compatibilité la plus large avec les anciens navigateurs et appareils endpoint, mais inclut certaines suites cryptographiques moins sécurisées. |
|
Sécurité élevée |
Suites cryptographiques fortes |
TLS 1.2, TLS 1.3 |
Toutes les suites cryptographiques et tous les protocoles inclus sont sécurisés. Ce groupe offre une sécurité supérieure au groupe par défaut, mais avec une compatibilité réduite. |
|
Besoins personnalisés |
Suites cryptographiques personnalisées |
TLS 1.2, TLS 1.3 |
Permet de sélectionner des algorithmes de chiffrement spécifiques. Le niveau de sécurité et la compatibilité dépendent de votre sélection. |
Chaque groupe prend en charge différents algorithmes, détaillés dans la rubrique Algorithmes pris en charge par les groupes de suites cryptographiques.
Configurer les suites cryptographiques TLS et les versions de protocole
Dans la console ESA, sélectionnez Site Management. Dans la colonne Website, cliquez sur le site cible.
Dans le volet de navigation de gauche, choisissez .
-
Dans la zone TLS Cipher Suite and Version, cliquez sur Configure. Choisissez les groupes de suites cryptographiques et les protocoles TLS selon vos besoins.
RemarquePar défaut, les options Enhanced Cipher Suite et Custom Cipher Suite ne prennent en charge que TLS 1.2 et TLS 1.3. Cette restriction n'est pas modifiable.
-
Les versions TLS doivent être activées de manière consécutive. En cas d'interruption dans la séquence, seules les versions supérieures consécutives s'appliquent.
Exemple 1 : Si vous activez TLS 1.0, TLS 1.1 et TLS 1.3 tout en désactivant TLS 1.2, seule la version TLS 1.3 reste active.
Exemple 2 : Si vous activez TLS 1.0, TLS 1.2 et TLS 1.3 tout en désactivant TLS 1.1, seules les versions TLS 1.2 et TLS 1.3 restent actives.
Cliquez sur OK.
Configuration au niveau du site et basée sur des règles
Les configurations au niveau du site s'appliquent à toutes les requêtes. Pour cibler des requêtes spécifiques, utilisez des configurations basées sur des règles avec des conditions de correspondance. La fonctionnalité de règle correspondante est décrite dans la rubrique Configuration des suites cryptographiques TLS et des versions de protocole.